Obtenga información sobre el flujo de trabajo de Investigaciones de seguridad de datos

El flujo de trabajo de Investigaciones de seguridad de datos le ayuda a identificar, investigar y tomar medidas rápidamente sobre los datos asociados con incidentes de seguridad y vulneración de datos. Este flujo de trabajo no es un proceso lineal. Incluye requisitos de iteración significativos para varios de los pasos para ajustar las búsquedas, la recopilación de pruebas, la clasificación y la investigación mediante el uso de inteligencia artificial y actividades.

La identificación y la toma de medidas sobre los datos y el acceso usan el siguiente flujo de trabajo:

Diagrama de flujo de trabajo de Investigaciones de seguridad de datos.

Paso 1: Identificar y escalar incidentes

Identificar un incidente de seguridad de datos

Las vulneraciones de datos y otros incidentes de seguridad de datos requieren una acción rápida para identificar y contener los riesgos potenciales para su organización. Debe identificar rápidamente estos incidentes y optimizar una respuesta integrada. Investigar un incidente de seguridad de datos puede ser abrumador. Puede incluir flujos de trabajo ineficientes en varias herramientas, trabajo manual y complejidad adicional a medida que la investigación crece en tamaño. Es posible que se enfrente a revisiones intensivas de mano de obra de los datos afectados y mayores costos.

Investigaciones de seguridad de datos le ayuda a investigar y mitigar incidentes de seguridad de datos y acelera el tiempo de resolución. Después de identificar un incidente de seguridad de datos, cree una nueva investigación para permitir que su equipo de seguridad de datos identifique datos relacionados con incidentes, realice un análisis profundo del contenido y mitigue el riesgo dentro de una solución unificada.

Escalar un incidente de seguridad de datos desde Microsoft Defender XDR

Si ya usa Microsoft Defender XDR en su organización, la integración con las Investigaciones de seguridad de datos le permite crear una nueva investigación de forma rápida y sin problemas. La investigación incluye automáticamente todos los elementos de datos relacionados con incidentes del nodo de incidentes de Defender XDR.

Escalar un incidente de seguridad de datos desde la administración de riesgos internos

Si ya usa la Administración de riesgos internos en su organización, la integración con las Investigaciones de seguridad de datos le permite crear rápidamente una nueva investigación para las actividades de riesgo de los usuarios identificadas.

Escalar desde una visión de la Administración de postura de seguridad de datos

Si ya usa la Administración de postura de seguridad de datos en su organización, la integración con las Investigaciones de seguridad de datos le permite crear rápidamente una nueva investigación a partir de posibles hallazgos e información de exfiltración de datos.

Paso 2: Crear una investigación y buscar los datos afectados

Crear una investigación en Investigaciones de seguridad de datos es rápido y sencillo. Dependiendo de su escenario, puede crear investigaciones desde:

  • Incidentes de Microsoft Defender XDR: crear una investigación a partir de un incidente de Defender XDR.
  • Casos de Administración de riesgos internos de Microsoft Purview: Cree una investigación desde Administración de riesgos internos.
  • Información sobre la Administración de postura de seguridad de datos: cree una investigación a partir de los resultados de exfiltración de la Administración de postura de seguridad de datos o habilite información de IA proactiva que cree automáticamente una investigación.
  • Manualmente mediante el modo de borrador completo: cree una investigación mediante la opción de modo de borrador completo para configurar orígenes de datos específicos y condiciones de búsqueda.

Paso 3: Buscar, evaluar resultados y revisar

Después de crear una investigación, puede revisar y actualizar los orígenes de datos. Use las herramientas de búsqueda para identificar elementos relacionados con el incidente de seguridad de datos. Esta revisión incluye elementos de los siguientes servicios de Microsoft 365:

Origen de datos Tipo de contenido buscado Ejemplos de contenido de riesgo
Prevención de pérdida de datos en punto de conexión (DLP) Files captured by endpoint DLP evidence collection Files copiados en USB, impresos, cargados en la nube o accedidos por aplicaciones no autorizadas en dispositivos incorporados.
Exchange en línea Mensajes de correo electrónico y adjuntos en buzones de usuario Credenciales o secretos enviados por correo electrónico, archivos confidenciales compartidos externamente.
Microsoft Copilot Indicaciones y respuestas de IA Datos confidenciales en Copilot o indicaciones de IA.
Microsoft Teams Mensajes de chat (1:1 y chats grupales) y publicaciones de canal Secretos incluidos en chats, información confidencial en conversaciones de Teams.
OneDrive Archivos de usuario Archivos de usuario con claves de acceso seguras, exportación de bases de datos y mucho más.
SharePoint Documentos y archivos en sitios Documentos que contienen contraseñas, datos de clientes o planes confidenciales.

Puede crear y ejecutar diferentes búsquedas asociadas a una investigación. Use condiciones como palabras clave, tipos de archivo, incidentes y más en el generador de consultas para crear consultas de búsqueda personalizadas. Estas consultas devuelven resultados con los datos más probables relevantes para el incidente de seguridad de datos. También puede usar la búsqueda de auditoría para identificar contenido basado en actividades de usuario registradas en el registro de auditoría unificado, como archivos accedidos, descargas y cambios en las etiquetas de confidencialidad. Además, puede usar la recopilación de evidencia DLP de punto de conexión para consultar los datos capturados por las directivas DLP de punto de conexión en dispositivos incorporados.

Paso 4: Agregar datos al ámbito de investigación

Después de revisar y refinar la consulta de búsqueda, agregue todos los elementos de datos relevantes al ámbito de investigación. En este paso, filtrará y revisará elementos de datos específicos. También identifique los elementos que no quiera revisar mediante herramientas de inteligencia artificial en las investigaciones de seguridad de datos.

Paso 5(a): Investigar elementos

Después de agregar elementos de datos al ámbito de investigación, comience a refinar y restringir los datos a los elementos más relevantes para su investigación. Restringir los elementos a la menor cantidad de datos aplicables ayuda a aumentar la velocidad y reducir los costos asociados con el procesamiento de IA.

En este paso, realice las siguientes acciones:

Después de agregar los elementos de datos al ámbito de investigación, el sistema prepara automáticamente todos los elementos. Esta vectorización automática permite búsquedas semánticas y categorización de datos.

Paso 5(b): Investigar con IA

Una vez finalizada la comprobación de Agregar al ámbito de los elementos de datos de la investigación, empiece a usar herramientas relacionadas con la inteligencia artificial para ayudar a reducir el enfoque de la investigación a solo los elementos más impactantes y críticos.

Use las siguientes herramientas y acciones en su revisión para identificar y tomar medidas sobre elementos de datos específicos:

Importante

Las consideraciones de costo de capacidad de almacenamiento e IA están asociadas con el uso de cada una de las herramientas de IA en las investigaciones de seguridad de datos. Para obtener más información, consulte Modelos de facturación en Investigaciones de seguridad de datos y Usar análisis de IA en Investigaciones de seguridad de datos.

Paso 6: Tome medidas para mitigar

Después de identificar los elementos más relevantes e impactantes asociados con el incidente de seguridad de datos, tome medidas específicas para ayudar a mitigar los riesgos.

  • Revisar las recomendaciones de mitigación: al seleccionar elementos para el examen y elegir Mitigación como área de enfoque, la solución crea recomendaciones de mitigación. El procesamiento automatizado de IA identifica amenazas relacionadas y recomienda pasos de mitigación.
  • Revisar los exámenes de credenciales: cuando selecciona elementos para el examen y elige Credenciales como área de enfoque, la solución identifica las credenciales y otros exámenes de activos de acceso. El procesamiento de análisis de IA identifica y genera automáticamente detalles de credenciales, tipo y recomendaciones específicas.
  • Revisar los exámenes de riesgos: Cuando selecciona elementos para el examen y elige Riesgos como área de enfoque, la solución crea automáticamente una puntuación y un examen de riesgo de seguridad. La puntuación de riesgo le ayuda a priorizar las acciones de mitigación para los elementos de datos más impactantes y arriesgados.
  • Exámenes de datos personales de revisión: cuando selecciona elementos para el examen y elige Datos personales como área de enfoque, la solución identifica y extrae datos personales de los elementos seleccionados. El procesamiento de análisis de IA identifica automáticamente los tipos de información de identificación personal, extrae valores y proporciona contexto circundante.
  • Use el plan de mitigación: después de revisar los exámenes y las recomendaciones, agregue elementos de datos específicos del alcance de la investigación al plan de mitigación. Este plan le ayuda a administrar y realizar un seguimiento del estado de mitigación de cada elemento de datos.
  • Purgar elementos si es necesario: cree una consulta de búsqueda y guárdela como una consulta de purga para ayudarle a identificar y quitar elementos de su organización. Puedes hacer una purga suave de los elementos para moverlos a la carpeta de elementos recuperables o una purga dura para eliminarlos permanentemente.

Procedimientos recomendados

  • Iterar y usar el análisis de IA sabiamente: las investigaciones rara vez terminan en un solo paso. Use las sugerencias de la IA en categorización y búsqueda de vectores para descubrir problemas ocultos. Valide siempre cualquier hallazgo crítico mediante el juicio humano. El juicio del investigador es clave en la toma de decisiones críticas.
  • Mantenga el ámbito de investigación enfocado: es fácil sentirse abrumado a medida que descubre más datos. Usa la categorización para excluir información irrelevante y concéntrate principalmente en los elementos de riesgo.
  • Engage a los equipos adecuados de su organización desde el principio: los incidentes de seguridad de datos a menudo abarcan múltiples áreas. Estas áreas pueden incluir seguridad, TI y cumplimiento en su organización. Comparta con los equipos de socios tan pronto como identifique áreas que necesitan acción.
  • Use servicios Microsoft integrados: Investigaciones de seguridad de datos forma parte del ecosistema más amplio de Microsoft Purview y Defender. Si su investigación sugiere un riesgo interno, abra un caso de administración de riesgo interno . Si se inició a partir de una alerta de Microsoft Defender XDR, actualiza ese incidente con tus resultados. El objetivo es una vista integral del incidente en su organización.

Notificaciones de portal y de email

Investigaciones de seguridad de datos envía notificaciones para informar a los investigadores sobre el estado de la instalación y mantenerlos actualizados sobre el progreso de la investigación. Las notificaciones se entregan a través del Centro de notificaciones de Microsoft Purview (icono de campana en el portal de Microsoft Purview) y por correo electrónico. Las notificaciones por email incluyen el nombre de la investigación como encabezado y un botón que enlaza directamente a la página relevante en el portal Microsoft Purview.

En la tabla siguiente se describen las notificaciones relacionadas con la configuración y la incorporación:

Notificación Trigger Recipientes Description
Instalación completada Se completó la configuración inicial Todos los usuarios con roles de Investigaciones de seguridad de datos Notifica a todos los usuarios asignados que las Investigaciones de seguridad de datos están configuradas y listas para usarse.
Integración lista para la investigación La configuración inicial se ha completado y el usuario ha creado previamente las investigaciones de Microsoft Defender XDR, la administración de riesgos internos o la Administración de postura de seguridad de datos Usuarios que crearon investigaciones antes de que se completara la configuración Dirige a los usuarios a su investigación anterior para comenzar el análisis de IA.
Aviso de configuración El usuario creó una investigación, pero la configuración inicial no se completa después de 7 días Usuario que creó la investigación Recuerda al usuario o al administrador que completen la configuración para que la investigación pueda continuar.
Aprovisionamiento de permisos completo 1 hora después de la asignación de permisos cuando no se ha completado el último paso de incorporación Usuario completando la incorporación Recuerda al usuario que complete el último paso de incorporación después de aprovisionar los permisos.

Nota:

La configuración de preferencias de notificación no está disponible actualmente. Todos los usuarios con roles de Investigaciones de seguridad de datos reciben notificaciones para los escenarios enumerados en esta sección.

¿Está listo para empezar?